THORChain met fin aux arnaques de récupération alors que Chainalysis suit les portefeuilles de l'attaquant dans une exploitation de 10 M$

- THORChain indique qu'aucun programme officiel de récupération, d'airdrop ou de remboursement n'existe actuellement, et exhorte les utilisateurs à ignorer les comptes usurpateurs.
- Chainalysis a retracé les portefeuilles liés à l'attaquant qui auraient transféré des fonds via Monero, Hyperliquid et THORChain quelques semaines avant l'exploitation.
- Cet incident s'ajoute à la vague croissante d'attaques DeFi de mai 2026, le token RUNE de THORChain chutant de plus de 21% suite à la brèche.
THORChain a publié une déclaration sur X le 16 mai, demandant aux utilisateurs d'ignorer les informations selon lesquelles il menait un programme de récupération suite à l'exploitation qui a drainé environ 10 millions de dollars d'actifs crypto.
Le même jour où THORChain clarifie la situation concernant les fausses informations qui circulent, la firme d'analyse blockchain Chainalysis a publié des preuves on-chain reliant les attaquants à des portefeuilles financés des semaines avant que le vol ne soit exécuté.
THORChain a écrit, « Nous avons pris connaissance de multiples faux comptes et fausses informations circulant concernant des « remboursements », des « airdrops », des demandes d'indemnisation et d'autres initiatives supposées. »
La décentralisée axée sur le Bitcoin a déclaré que, selon leurs constatations initiales, aucun fonds utilisateur n'a été perdu dans l'exploitation. Elle a également déclaré qu'elle ne menait actuellement aucun programme de remboursement, d'airdrop ou d'indemnisation.
Elle a exhorté les utilisateurs à ignorer tout compte prétendant le contraire ou usurpant l'identité de THORChain.
L'exploitation de 10 M$ qui a secoué ThorChain
La firme de sécurité PeckShield a estimé les fonds volés à ThorChain à environ 10 millions de dollars, dont 36,75 BTC (environ 3 millions de dollars) et environ 7 millions de dollars d'actifs provenant d'Ethereum, de BNB Chain et de Base. Le Bitcoin a été transféré vers un seul portefeuille, tandis que plus de 3 156 ETH sont arrivés dans une adresse distincte suivie par Arkham Intelligence, selon les rapports antérieurs de Cryptopolitan.
Le 15 mai, THORChain a déclaré que « les preuves actuelles pointent vers un nœud récemment créé lié à l'attaque, probablement exploité par un seul acteur malveillant ».
Elle a déclaré qu'elle enquêtait toujours sur l'exploitation mais a ajouté que sa théorie principale sur la cause de celle-ci est une exploitation dans l'implémentation GG20 TSS, permettant au matériel de clé du coffre-fort de « fuir progressivement ».
Le réseau est actuellement en pause après que plusieurs opérateurs de nœuds ont exécuté « make pause », mais il a déclaré qu'il travaillait actuellement à un plan de redémarrage.
À ce jour, la plateforme ne s'est pas engagée dans un plan de récupération ; toutefois, elle a indiqué que toutes les décisions de récupération nécessiteront probablement des décisions de gouvernance des nœuds concernant la manière de gérer les pertes.
Le token natif RUNE a depuis chuté de plus de 21 % dans la foulée, se négociant autour de 0,42 $ le 16 mai.
Chainalysis relie l'attaquant à des portefeuilles pré-positionnés
Chainalysis a publié un fil en cinq parties sur X le 16 mai, détaillant des semaines d'activités préparatoires sur la chaîne par des portefeuilles qu'elle a associés à l'attaquant. L'entreprise a déclaré que les portefeuilles liés à l'attaquant ont transféré des fonds via Monero, Hyperliquid et THORChain lui-même avant d'exécuter le vol.
Fin avril, l'un de ces portefeuilles a déposé des XMR via un pont de confidentialité Hyperliquid-Monero, a échangé la position résultante contre des USDC, les a retirés sur Arbitrum, puis les a transférés sur Ethereum, a indiqué Chainalysis.
L'ETH transféré a ensuite été divisé en quatre branches. L'une des branches était connectée directement au portefeuille de réception de l'attaquant : un intermédiaire y a transféré 8 ETH seulement 43 minutes avant l'arrivée des fonds volés, selon l'analyse de l'entreprise.
Les contributeurs de THORChain ont déclaré dans une mise à jour Discord que les preuves actuelles pointent vers un nœud récemment créé et lié à l'attaque, probablement exploité par un seul acteur malveillant. La théorie principale implique une vulnérabilité dans le schéma de signature GG20, selon la mise à jour d'incident du protocole publiée sur X.
L'exploitation s'ajoute à une série d'incidents de sécurité DeFi en mai 2026. Cryptopolitan a précédemment rapporté sur les exploitations de Transit Finance (environ 1,88 million de dollars perdus), ainsi que celles survenues chez Huma Finance (environ 101 400 dollars perdus) et Ink Finance (environ 140 000 dollars) plus tôt dans le mois, ciblant toutes deux des contrats intelligents sur Polygon.
Si vous lisez ceci, vous êtes déjà en avance. Restez ainsi grâce à notre newsletter.
Avertissement. Les informations fournies ne constituent pas des conseils en matière de trading. Cryptopolitan.com décline toute responsabilité concernant les investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement une recherche indépendante et/ou une consultation avec un professionnel qualifié avant de prendre toute décision d'investissement.

Hannah Collymore
Hannah est rédactrice et éditrice avec près de dix ans d'expérience dans la rédaction de blogs et le reporting d'événements dans l'espace crypto. Chez Cryptopolitan, Hannah contribue à la page actualités, en rapportant et en analysant les derniers développements dans les secteurs de la DeFi, des RWA, de la régulation des crypto-monnaies, de l'IA et des technologies de pointe. Elle est diplômée de l'Université Arcadia avec un diplôme en administration des affaires.
















